L'ANSSI a publié le rapport sur le piratage de la direction générale des finances publiques entre mai et août 2026. Ce rapport accessible publiquement mais des passages et des références ont été soigneusement masqués. Ce rapport était attendu pour savoir ce qu'il s'était réellement passé. 

"Le 12 août 2026 à 13h50, l’acteur Zerobytes revendique sur un forum en ligne, le vol de données appartenant à la plateforme impots.gouv.fr, sous la responsabilité de laDirection générale des Finances publiques (DGFIP). L’ANSSI notifie l’entité le même jour à 16h32. Le 13 août au matin, Zerobytes publie le détail des données volées, quiconcernent près de 353 000 particuliers et 252 000 professionnels, obtenues à partir d’un outil de gestion de la relation avec les usagers de la DGFIP."La récupération des données par le hacker s'est faite en réalité 7 semaines avant. Le hacker avait passé plusieurs semaines à explorer les applications et les services depuis un accès au réseau interministériel de l'Etat. Des dizaines d'authentifiants légitimes avaient été dérobés. 13 août : nouvelle revendication contre des données du cadastre suite à la compromission d'un poste de travail d'un géomètre-expert dans un cabinet privé. La compromission des systèmes d'informations de la DGFIP n'est pas la conséquence d'une attaque frontale mais de l'exploitation de faiblesses dans 3 domaines, dixit l'ANSSI :- l'identité suite à la fuite d'identifiants - l'architecture avec accès à des infrastructures sensibles depuis le réseau interministériel- la détection : le SoC de la DGFIP ne supervisait pas le portail ADER que le hacker a utilisé et aucun mécanisme n'a pu relier et alerter sur les activités suspectes (connexions durant la nuit, volumes de données anormaux, IP, scraping, etc.).Le rapport propose un plan d'action pour remédier à ces lacunes :- Renforcer la supervision de la DGFIP et élargissement de la couverture àl’ensemble des applications métier ;- Limiter l’exposition des identifiants de connexion et implémentation del’authentification forte ;- Réduire la surface d’attaque et l’exposition des ressources métiers sur lesréseaux tiers incluant la mise en place de seuils applicatifs sur les donnéespouvant être accédées.Des comptes ont été compromisAvec les identifiants volés, le hacker a pu se connecter et naviguer dans les différentes applications. Et le rapport met en évidence qu'il y a un temps d'action possible entre le vol des identifiants et la réinitialisation des mots de passe par le SOC. Ce temps a été exploité par le hacker. Il est aussi probable que des devices extérieurs ont été utilisés permettant de ne pas alerter sur le volume anormal de données. Et le rapport indique que les sessions d'exfiltration des données n'ont pas été détectées en temps réel. On parle tout de même de :11 Go entre les 22 et 25 juin3 Go entre les 21 et 23 juilletLe rapport montre que les IP de connexions ne sont pas analysées ni le nombre de requêtes sur un temps défini ni les heures de connexion qui ne correspondent pas aux horaires habituels. "Ces paramètres pris individuellement ne permettent généralement pas d’identifier des comportements suspects sans générer d’importants volumes de faux positifs,néanmoins la corrélation de plusieurs d’entre eux aurait pu permettre de lever des alertes." commente le rapport.La remédiationLe rapport met en avant plusieurs solutions pour répondre à cette attaque :- un accès plus stricte des applications sensibles et internes- limiter l'usage externe des applications- mise en place de quotas sur les volumes de ressources- protection contre les attaques par injection- blocage des IP par GeoIP et la réputation IP- identifier les devices personnels et les interdire- bonnes pratiques de sécurité pour durcir les postes- authentification multifacteur- sensibilisation des utilisateursChronologie simplifiée- 2-8 mai : plusieurs connexions au portail PIGP avec le même compte depuis 3 localisations différentes avec des IP reconnues comme non légitimes- 7 mai : le même compte se connecte au portail ADER et accède à l'application E-Contact. Un mot de passe est réinitialisé suite à un autre incident- 22 mai - 3 juin : plusieurs tentatives de connexion suspectes, mais pas d'alerte générée. Plusieurs comptes sont compromis sur la période- 7 juin : un nouveau compte se connecte au PIGP depuis une IP en France- 9 juin : alerte sur un incident- 11 juin : nouvelle alerte soulevée par le COSSIM- 15 juin : un partenaire informe l'ANSSI de la compromission de 2 comptes. Mais la DGFIP ne répond pas et l'ANSSI ne relance pas- 16 juin : nouvelles tentatives- 21 juin : une authentification réussit avec un nouveau compte- 22 juin : nouvelle alerte par un partenaire - 23 juin : nouvelle connexion réussie avec un nouveau compte. L'activité du compte alerte et lance des recherches- 24 juin à partir de 04h26, des données sont exfiltrées- 29 juin : nouvelle alerte sur un compte compromis- 1er juillet : la DGFIP est informée de la vente de 2 comptes, les mots de passe sont réinitialisés- 4 juillet : le COSSIM partage des marqueurs des connexions- 6 juillet à 20h18, 4 minutes après une connexion, des recherches suspectes sont faites, une alerte est générée- 7 juillet : nouvelle connexion. Nouveau mot de passe à 10h10- 11 juillet : 2 comptes compromis sont en échec de connexion- 18 juillet : nouvelles connexions- 21 juillet 19h49 : l'attaquant valide la viabilité des identifiants- 22 juillet 07h11 : nouvelle connexion, 07h28, nouvelles données récupérées. Nouvelle attaque à partir de 16h20- 23 juillet : des recherches suspectes sont détectées- 24 juillet : le SOC traite le ticket ouvert la veille, IP bloquée- 12 août : revendication du hacker sur la compromission de la DGFIP et annonce le vol de 678 437 enregistrements- 13 août : la DGFIP identifie l'accès de l'attaquant - 14 août : la compromission d'un compte d'un géomètre-expert est identifiée- 18 août : la DGFIP informe avoir désactivé tous les comptes du cabinet de géomètreNotre avis : le rapport montre les faiblesses du système de détection et comment le hacker a pu agir sans être réellement surveillé durant plusieurs semaines. Une alerte est émise mais cela ne suscite aucune réaction et l'absence de suivi favorise la suite des événements. Finalement, on constate que les réactions sont assez tardives pour bloquer les comptes et les IP compromises. Et le rapport indique aussi le manque de coordination et l'absence d'alertes en s'appuyant sur les diverses activités de l'attaquant.Source : https://cyber.gouv.fr/actualites/lanssi-publie-le-rapport-dincident-sur-les-cyberattaques-ayant-touche-la-dgfip/

Catégorie actualité: SécuritéAnssiImage actualité AMP: